Angreifer haben begonnen, eine kritische Atlassian-Sicherheitslücke zu sondieren, über die sich Dateien aus selbst gehosteten Installationen ohne Authentifizierung offenlegen lassen. Die Lücke betrifft acht Produkte, darunter Jira, Confluence und Bitbucket.
Die als CVE-2026-21589 erfasste und von Atlassian mit 9,3 von 10 bewertete Sicherheitslücke beim Dateizugriff ermöglicht es Angreifern, Dateien aus dem Web-Root einer betroffenen Anwendung abzurufen, wenn Dateiname und Pfad exakt bekannt sind. Atlassian meldete zunächst keine Hinweise auf eine Ausnutzung, doch innerhalb weniger Stunden nach der Veröffentlichung technischer Details und eines öffentlichen Proof-of-Concepts (PoC) durch Forscher tauchten Angriffsversuche auf. Atlassian legte die Lücke am 5. Okt. offen. Betroffene Cloud-Produkte wurden bereits gepatcht, Administratoren von gefährdeten selbst gehosteten Installationen sollten jedoch umgehend patchen oder Atlassians vorübergehende Abhilfemaßnahmen anwenden.
Ausnutzungsversuche folgten auf öffentlichen PoC
The Hacker News berichtete, dass CVE-2026-21589 Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible und Fisheye betrifft. Angreifer können Verzeichnisinhalte nicht auflisten, bekannte Pfade können ihnen jedoch weiterhin den Zugriff auf sensible Dateien ohne Authentifizierung ermöglichen.
Atlassian erklärte zunächst, seine Untersuchung habe keine Hinweise auf eine Ausnutzung ergeben. BleepingComputer berichtete, dass das Unternehmen Administratoren aufforderte, sofort zu aktualisieren oder den externen Netzwerkzugriff einzuschränken, falls ein Patch noch nicht möglich sei.
Die Lage änderte sich schnell. BleepingComputer wies außerdem darauf hin, dass das Sicherheitsunternehmen Previdian innerhalb von zwei Stunden, nachdem watchTowr technische Untersuchungen und einen öffentlichen PoC veröffentlicht hatte, Ausnutzungsversuche in seinem Honeypot-Netzwerk zu erkennen begann. watchTowr veröffentlichte zudem ein öffentliches Tool, mit dem sich Jira-, Confluence- und Bitbucket-Instanzen auf die Sicherheitslücke prüfen lassen.
Acht Atlassian-Produkte benötigen Updates
Atlassian erklärte, dass alle vor den aufgeführten Fehlerbehebungen veröffentlichten Versionen gefährdet sind, und empfiehlt ein Upgrade auf eine korrigierte LTS-Version oder höher.
Produkt | Korrigierte Versionen |
Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
Confluence Data Center | 9.2.26, 10.2.19 |
Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
Bamboo Data Center | 10.2.24, 12.1.12 |
Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
Crucible | 4.9.15 |
Fisheye | 4.9.15 |
Betroffene Atlassian-Cloud-Produkte wurden bereits gepatcht; für Cloud-Kunden sind keine Maßnahmen erforderlich.
Gestohlene Zugangsdaten könnten weitergehenden Zugriff ermöglichen
Yordan Ganchev, Principal Threat Intelligence Specialist bei watchTowr, warnte, dass die Lücke zum Auslesen von Dateien Angreifern die für ein weiteres Vordringen in die Umgebung eines Opfers erforderlichen Informationen liefern könnte.
„Sie ermöglicht es nicht authentifizierten Angreifern, sensible Dateien im Webroot-Verzeichnis mit einer einzigen Anfrage abzurufen und Token, Zugangsdaten, Schlüssel oder andere Authentifizierungsdaten zu extrahieren, die Angreifer für einen weiteren Angriff auf die Opferorganisation nutzen können“, sagte Ganchev.
Er warnte insbesondere Organisationen, die Crowd für Single Sign-on einsetzen.
„Organisationen, die SSO über Crowd aktiviert haben, was der empfohlene Ansatz ist, sollten besonders vorsichtig sein“, sagte Ganchev.
watchTowr demonstrierte, dass eine in Crowd integrierte Jira-Installation den Namen der Crowd-Anwendung und das Passwort der Anwendung im Klartext in einer vorhersehbaren Konfigurationsdatei innerhalb des Webroots speichern kann.
Wenn Angreifer diese Zugangsdaten abrufen können und mit ausreichenden Berechtigungen die Endpunkte zur Benutzerverwaltung von Crowd erreichen, könnten sie Benutzer anlegen und diese Administratorgruppen hinzufügen. Die IP-Beschränkungen von Crowd können diese Angriffskette begrenzen.
Administratoren sollten sofort patchen
„Organisationen, die eines der acht betroffenen Atlassian-Produkte lokal betreiben, sollten sofort patchen“, sagte Ganchev.
Falls ein Patch nicht umgehend möglich ist, riet er den Organisationen, Atlassians Empfehlungen zu befolgen und WAF-Regeln einzusetzen, um Ausnutzungsversuche zu blockieren.
Atlassian empfiehlt außerdem, den externen Zugriff einzuschränken , wo dies möglich ist, und stellt WAF-, Proxy-, Tomcat-RewriteValve- und URL-Rewrite-Abhilfemaßnahmen für betroffene Produkte bereit. Administratoren sollten die Zugriffsprotokolle auf die in der Sicherheitswarnung beschriebenen Traversal-Muster prüfen.
Da bereits Ausnutzungsversuche beobachtet wurden und nun automatisierte Scans verfügbar sind, sollten internetexponierte Atlassian-Installationen bei der Behebung vorrangig behandelt werden.
Außerdem lesenswert: Gefälschte KI-Marketingseiten, die ChatGPT, Gemini, Claude und Muse imitieren , nutzen Live-Phishing-Abläufe, um Logins, Zugangsdaten zu Werbekonten und MFA-Codes zu stehlen.





